Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Windows-Defender-Security-Auditor-CVE-2026-50656- — Auditor de segurança PowerShell somente leitura para endpoints e servidores Windows: verifica a configuração do Defender, status de patches, credenciais, persistência, telemetria de rede e busca por IOCs de campanhas conhecidas. | Kitploit
Ferramentas/
GitHub
GitHub
/eh-amish
/windows-defender-security-auditor-cve-2026-50656-
Ferramentas DefensivasGerenciamento de Indicadores de Comprometimento (IOC)Mecanismos de PersistênciaAnálise de VulnerabilidadesAuditoria de ConfiguraçãoColeta de InformaçõesSegurança de RedeInteligência de AmeaçasConfiguração IncorretaResposta a IncidentesAnálise de Logs
GitHubeh-amish/windows-defender-security-auditor-cve-2026-50656-

Windows-Defender-Security-Auditor-CVE-2026-50656-

Auditor de segurança PowerShell somente leitura para endpoints e servidores Windows: verifica a configuração do Defender, status de patches, credenciais, persistência, telemetria de rede e busca por IOCs de campanhas conhecidas.

Ver Repositório
há 3 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Windows Defender Security Auditor

Ferramenta de Avaliação de Postura de Segurança e Caça a Ameaças do Windows de Nível Corporativo

Desenvolvido por Amish Kumar — Pesquisador de Segurança / Engenheiro de Segurança


CVE-2026-50656


Visão Geral

O Windows Defender Security Auditor é uma ferramenta abrangente e não intrusiva de avaliação de segurança baseada em PowerShell, projetada para implantação em toda a empresa em endpoints e servidores Windows. Ele realiza uma inspeção profunda da configuração do Microsoft Defender, da , da , dos , da e dos — tudo em modo .

postura de segurança do SO
segurança de credenciais
mecanismos de persistência
atividade de rede
indicadores de ameaças conhecidos
SOMENTE LEITURA

Construída originalmente para avaliar a exposição relacionada ao CVE-2026-50656, a ferramenta evoluiu para um auditor de segurança Windows de espectro completo, adequado para equipes de SOC, engenheiros de segurança, testadores de penetração e administradores de sistemas.

[!IMPORTANT] Esta ferramenta não explora nenhuma vulnerabilidade. Ela lê e relata — nada mais.


Plataformas Suportadas

PlataformaVersão
Windows 10Todas as versões suportadas
Windows 11Todas as versões suportadas
Windows Server 2019Standard / Datacenter
Windows Server 2022Standard / Datacenter
Windows Server 2025Standard / Datacenter

Requisitos:

  • PowerShell 5.1 ou posterior
  • Privilégios de administrador (recomendado para avaliação completa)
  • Nenhuma dependência de terceiros — usa apenas cmdlets nativos do Windows

Principais Recursos

  • 26 Módulos de Avaliação de Segurança cobrindo todas as superfícies de ataque críticas
  • Detecção automática da função da máquina — Workstation, Servidor ou Controlador de Domínio
  • Saída de severidade codificada por cores — CRITICAL (Vermelho), HIGH (Laranja), MEDIUM (Amarelo), INFO (Ciano), PASS (Verde)
  • Exportação automática de resultados para um arquivo .txt com carimbo de data/hora para coleta corporativa
  • Resumo de descobertas por severidade com contagens totais
  • Zero dependências — executa em qualquer máquina Windows com PowerShell 5.1+
  • 100% SOMENTE LEITURA — nenhuma modificação no sistema de qualquer tipo

Módulos de Avaliação de Segurança

#MóduloDescrição
01Informações do SistemaSO, build, função da máquina, status de domínio, TPM, BitLocker, tempo de atividade
02Status de PatchesInventário do Windows Update, análise de idade das atualizações
03Status do DefenderVersão do mecanismo, assinaturas, proteção em tempo real, proteção contra adulteração, saúde do serviço
04Configuração do DefenderAlternâncias de recursos de segurança, proteção na nuvem, PUA, acesso controlado a pastas
05Exclusões do DefenderRevisão de exclusões de caminho, processo, extensão e IP
06Redução de Superfície de AtaqueInventário de regras ASR com mapeamento GUID-para-nome, estado de aplicação, regras críticas ausentes
07Histórico de AmeaçasDetecções recentes do Defender dentro do período de retrospectiva
08Eventos OperacionaisAnálise do log de eventos do Defender para adulteração, desativação e atividade suspeita
09Ancestralidade de ProcessosValidação pai-filho do MsMpEng.exe
10Caça a ProcessosProcessos relevantes para segurança com captura de linha de comando, detecção de caminhos suspeitos
11Caça a Privilégios SYSTEMProcessos interpretadores em execução como SYSTEM
12Evento 4688Telemetria de criação de processos para caça a ameaças
13Criação de ServiçosAnálise do evento 7045 para novas instalações de serviços
14Tarefas AgendadasInventário de tarefas ativas com detecção de ações suspeitas (comandos codificados, URIs remotas)
15Revisão de UsuáriosAdministradores locais, todas as contas, logons com falha (4625), sessões RDP (4624 Tipo 10)
16Caça a IOCsArtefatos de campanhas conhecidas (setup.mjs, bun-dl, etc.)

Início Rápido

1. Download

root@kitploit:~
git clone https://github.com/eh-amish/Windows-Defender-Security-Auditor-CVE-2026-50656-.git
cd Windows-Defender-Security-Auditor(CVE-2026-50656)-

2. Executar (Administrador Recomendado)

root@kitploit:~
# Open PowerShell as Administrator, then:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process
.\CVE-2026-50656_MsMpEng_Audit.ps1

3. Revisar Resultados

O script irá:

  • Exibir descobertas codificadas por cores no terminal
  • Salvar automaticamente um relatório completo no mesmo diretório:
    root@kitploit:~
    AMISH_SecurityAudit_<HOSTNAME>_<YYYYMMDD_HHmmss>.txt
    

Exemplos de Uso

Avaliação de Workstation Única

root@kitploit:~
powershell -ExecutionPolicy Bypass -File .\CVE-2026-50656_MsMpEng_Audit.ps1

Execução Remota via PsExec

root@kitploit:~
PsExec.exe \\TARGET_HOST -s powershell -ExecutionPolicy Bypass -File "\\share\CVE-2026-50656_MsMpEng_Audit.ps1"

Implantação Corporativa via GPO / SCCM / Intune

  1. Coloque o script em um compartilhamento de rede acessível a todos os endpoints
  2. Crie uma tarefa agendada ou script de inicialização de GPO:
    root@kitploit:~
    powershell.exe -ExecutionPolicy Bypass -File "\\FileServer\SecurityAudit\CVE-2026-50656_MsMpEng_Audit.ps1"
    
  3. Colete os arquivos .txt de saída de cada endpoint para revisão centralizada

PowerShell Remoting (Múltiplos Hosts)

root@kitploit:~
$Hosts = @("SERVER01", "SERVER02", "WS-PC01", "WS-PC02")
$ScriptBlock = Get-Content .\CVE-2026-50656_MsMpEng_Audit.ps1 -Raw

foreach ($H in $Hosts) {
    Invoke-Command -ComputerName $H -ScriptBlock ([scriptblock]::Create($ScriptBlock))
}

Exemplo de Saída

root@kitploit:~
    ___    __  ___________ __  __
   /   |  /  |/  /  _/ __// / / /
  / /| | / /|_/ // / _\ \ / /_/ /
 / ___ |/ /  / // / /__ \/ __  /
/_/  |_/_/  /_/___/____/_/ /_/

        SECURITY RESEARCHER

========================================================================
                    AMISH SECURITY RESEARCH
========================================================================

               WINDOWS SECURITY AUDITOR v2.0.0

======================================================================
 MODULE 03 - MICROSOFT DEFENDER STATUS
======================================================================
 Product Version                      : 4.18.26060.3008
 Engine Version                       : 1.1.26060.3008
 Real-Time Protection                 : True
 Tamper Protection                    : True
 Signature Age                        : 4.2 hours

[PASS] Defender Engine meets original CVE threshold.
       Current  : 1.1.26060.3008
       Required : 1.1.26060.3008

======================================================================
 FINDINGS SUMMARY
======================================================================

  CRITICAL : 0
  HIGH     : 2
  MEDIUM   : 5
  INFO     : 3

  TOTAL    : 10

Modo de Execução e Segurança

:white_check_mark:SOMENTE LEITURA — Lê apenas o estado do sistema
:white_check_mark:NÃO INTRUSIVO — Sem impacto no desempenho
:x:NÃO explora nenhuma vulnerabilidade
:x:NÃO aplica correções nem modifica o sistema
:x:NÃO altera configurações do Registro, GPO ou Defender
:x:NÃO desativa controles de segurança
:x:NÃO encerra processos nem cria persistência
:x:NÃO instala nenhum software ou dependência

Níveis de Severidade das Descobertas

SeveridadeCorSignificado
CRITICAL🔴 VermelhoAção imediata necessária — indicador de comprometimento ativo ou configuração incorreta crítica
HIGH🟠 LaranjaFraqueza de segurança significativa — deve ser corrigida prontamente
MEDIUM🟡 AmareloDescoberta notável — revise e avalie o risco
INFO:blue_circle: CianoInformativo — item de conscientização, pode exigir revisão
PASS🟢 VerdeVerificação aprovada — nenhum problema detectado

IOCs de Campanhas Conhecidas

O script busca indicadores associados à campanha RoguePlanet / ShieldBreak:

Artefatos de Arquivo:

  • %USERPROFILE%\.claude\setup.mjs
  • %USERPROFILE%\.vscode\setup.mjs
  • %TEMP%\bun-dl-*

Hashes Maliciosos Conhecidos (SHA1):

HashArquivo Associado
35A672CF34B996B91F3E1C28CBF3A05A37E0364Math_Symbol.js / math_init.js
686AA40D0FC22C8D569494543A0F891F359F2F99.claude/setup.mjs
F525D52CEB9665166B482D3DC0137028CC6A63.vscode/setup.mjs

Domínios da Campanha (para correlação em SIEM/EDR/DNS):

  • npm-cache.com
  • pypi-get.com
  • js-mirror.com
  • eth-mainnet.nodereal.io
  • go.getblock.io
  • eth.llamarpc.com

Estrutura do Projeto

root@kitploit:~
AMISH-Windows-Defender-Security-Auditor/
|
|-- Amish_MsMpEng_Audit.ps1          # Main security auditor script
|-- README.md                         # This documentation
|-- LICENSE                           # MIT License
|
|-- (auto-generated on execution)
|   |-- AMISH_SecurityAudit_<HOST>_<DATE>.txt   # Assessment report

Roadmap

  • Geração de relatório HTML com painel interativo
  • Exportação JSON/CSV para ingestão em SIEM
  • Módulo de avaliação de segurança do Active Directory
  • Análise do repositório de certificados
  • Detecção de bypass do AMSI
  • Revisão de políticas WDAC / AppLocker
  • Integração com a API do VirusTotal para consultas de hash
  • Wrapper de execução paralela em múltiplos hosts
  • Verificação de integridade do sensor do Defender for Endpoint (MDE)

Contribuindo

Contribuições são bem-vindas! Se você tiver ideias para novos módulos, IOCs adicionais ou melhorias:

  1. Faça um fork do repositório
  2. Crie um branch de funcionalidade (git checkout -b feature/new-module)
  3. Faça commit das suas alterações (git commit -m 'Add new security module')
  4. Envie para o branch (git push origin feature/new-module)
  5. Abra um Pull Request

Aviso Legal

Esta ferramenta é fornecida apenas para avaliação de segurança autorizada e fins defensivos. Ela foi projetada para ajudar equipes de segurança a identificar configurações incorretas, exposição e indicadores de comprometimento em sistemas que estão autorizadas a avaliar.

O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta. Sempre garanta a devida autorização antes de executar avaliações de segurança em qualquer sistema.

Este script não explora o CVE-2026-50656. Ele avalia a postura de vulnerabilidade, os controles de segurança, os indicadores conhecidos e a telemetria disponível do host.

Baixar ferramenta
17Validação de HashComparação SHA1 com hashes de arquivos maliciosos conhecidos
18Revisão de RedeConexões TCP enriquecidas, portas em escuta, correlação de IOC no cache DNS
19Secure Boot / VBSStatus do Secure Boot, Device Guard, VBS
20Persistência no RegistroRun/RunOnce, Winlogon, sequestros IFEO, assinaturas de eventos WMI
21Segurança de CredenciaisCache WDigest, Proteção LSA (RunAsPPL), Credential Guard
22Segurança do PowerShellLog de Blocos de Script, Log de Módulos, Transcrição, CLM, blocos de script suspeitos
23FirewallStatus do perfil (Domínio/Particular/Público), ações padrão
24Segurança SMBStatus do SMBv1, requisitos de assinatura, compartilhamentos não padrão
25Persistência na InicializaçãoPastas de inicialização, modificações no System32, drivers carregados
26Avaliação FinalResumo de severidade, descobertas consolidadas, determinação de ShieldBreak